A segurança da informação é uma preocupação fundamental para organizações de todos os portes e setores, garantindo a proteção de dados e a continuidade das operações. As normas NBR ISO/IEC 27001:2013 e 27002:2013 fornecem diretrizes importantes para implementar e gerenciar um sistema de gestão de segurança da informação (SGSI). Assinale a opção que representa corretamente o principal objetivo da norma NBR ISO/IEC 27001:2013.
- A)Estabelecer um conjunto de diretrizes para controle de acesso físico e lógico às instalações e sistemas.
Errada, porque controle de acesso físico e lógico é apenas um tipo de controle de segurança, não o objetivo central da ISO 27001.
- B)Fornecer especificações para a implementação de práticas técnicas de segurança em redes privadas.
Errada, pois a norma não se limita a práticas técnicas de redes privadas, mas trata da gestão do SGSI como um todo.
- C)Definir requisitos para estabelecer, implementar, manter, avaliar e melhorar continuamente um Sistema de Gestão de Segurança da Informação (SGSI).
Certa, porque a ISO/IEC 27001:2013 define exatamente os requisitos para estabelecer, implementar, manter, avaliar e melhorar continuamente um SGSI.
- D)Estabelecer um plano de resposta a incidentes e contingência em caso de falhas críticas de segurança.
Errada, já que resposta a incidentes e contingência são temas importantes, mas representam controles ou processos específicos, não o objetivo principal da norma.
- E)Prover instruções específicas para o uso de antivírus e ferramentas de proteção de software.
Errada, porque antivírus e ferramentas de proteção são medidas pontuais, e a 27001 trabalha com requisitos de sistema de gestão, não com instruções detalhadas de software.
Gabarito: C
A NBR ISO/IEC 27001:2013 é a norma de referência para quem quer montar um SGSI de forma organizada, com método e melhoria contínua. Ela não fica presa a uma ferramenta específica nem a um tipo de controle isolado; o foco dela é estruturar a gestão da segurança da informação dentro da organização. Em outras palavras: menos improviso, mais processo. O coração da norma é justamente definir requisitos para estabelecer, implementar, manter, avaliar e melhorar continuamente o Sistema de Gestão de Segurança da Informação. Isso inclui pensar em riscos, políticas, responsabilidades, auditorias internas, ações corretivas e revisão pela direção. É a lógica do ciclo de gestão, e não uma lista solta de medidas técnicas. Já a ISO/IEC 27002:2013 entra como guia de boas práticas e controles de segurança. Ela ajuda a escolher e aplicar controles, mas não é a norma que define os requisitos do SGSI. Essa distinção cai muito em prova: a 27001 diz o que precisa existir no sistema de gestão, e a 27002 sugere como tratar os controles na prática. Por isso, o gabarito é a letra C. A banca quer que você reconheça que a finalidade principal da ISO 27001 é criar a estrutura de gestão da segurança da informação, com foco em melhoria contínua e gestão de riscos, e não em medidas técnicas isoladas como antivírus, firewall ou controle físico apenas.